Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →

Published:

Cinco consejos para garantizar una higiene consistente de la seguridad de red

by FireMon

El enfoque de la seguridad siempre ha estado en la protección contra ataques complicados y avanzados. La batalla entre atacantes avanzados y defensores formidables da para una gran historia. Ya sabe, el bien contra el mal.

Es probable que muchos de ustedes se hayan estado preparando para un ciberataque desde Rusia, dada su guerra con Ucrania. El Gobierno de Estados Unidos nos ha dicho que esperemos un ataque. No estoy seguro de si Rusia lanzará ciberataques significativos contra Occidente, pero si lo hace, ¿qué tipo de ataques lanzará? Yo plantearía que la respuesta es el ataque más simple que logre el objetivo. Todo Estado-nación con capacidades cibernéticas significativas tiene en reserva decenas (si no más) de ataques de día cero. Pero ¿por qué habría de quemar un ataque sofisticado a menos que se vea forzado a ello?

Los atacantes lógicos buscan el camino de menor resistencia para afianzarse en su entorno. Eso significa aprovechar el eslabón más débil, y por lo general se trata de cosas simples como configuraciones incorrectas y otros errores básicos de seguridad. Cuando alguien pregunta cuál es la mejor manera de protegerse contra estos ataques, normalmente respondo diciéndole que haga bien las cosas simples. Ya sabe, bloquear y taclear, para usar una analogía del fútbol americano.

Mi socio (y cofundador de DisruptOps) Rich Mogull siempre ha dicho que “lo simple no escala”, y tiene razón. Hacer un cambio de firewall en dos dispositivos no es difícil. Aplicar políticas de firewall en cientos de dispositivos en todo el mundo es muy, muy difícil. Y hacerlo bien todas y cada una de las veces lo vuelve aún más desafiante.

Así que hablemos de soluciones para hacer bien y de forma consistente las cosas simples. Sorprendentemente, esto implica una combinación de personas, procesos y tecnología. Y nos enfocamos mucho en el proceso porque es la mejor manera de lograr consistencia. Si todos saben lo que deben hacer y usted cuenta con los medios para dar seguimiento a sus actividades, suele obtener resultados consistentes.

Estos cinco consejos deberían brindarle un mapa para mejorar la higiene de seguridad, así como su postura de seguridad general.

Consejo 1: logre alineación en la política

Si no sabe a dónde va, no tiene idea de cuándo llegará, ni siquiera de dónde está ese “allí”. Así que el primer consejo es definir su política de higiene para saber cómo se ve el éxito. Ya sea que establezca el objetivo de aplicar parches en el plazo de una semana o de bloquear la conectividad saliente hacia determinadas geografías, contar con políticas definidas y documentadas garantizará que todos estén en sintonía, antes de que empiece a bloquear cosas.

Consejo 2: amplíe la visibilidad

Sospecho que ha escuchado el dicho de que si no puede verlo, no puede gestionarlo. Resulta que es cierto. Una vez que todos estén alineados en cuanto a las políticas, tendrá que determinar qué hay en el entorno. Para ser claros, usted ya debería saber algo. Como sus ubicaciones y la infraestructura ya instalada. Quizás incluso tenga un CMDB que (supuestamente) contiene información de activos. Eso es un comienzo.

Cualquier lista de activos e información de postura que tenga probablemente esté desactualizada, especialmente con la proliferación de cloud y SaaS. Por eso necesita un proceso definido y herramientas que aseguren que comprende todo el patrimonio tecnológico, tanto on-prem como en la cloud.

Consejo 3: gestione los cambios

Otro proceso crítico por implementar es el control de cambios. ¿Quién hace qué cambios y cuándo? Este proceso debe analizarse a fondo antes de que se entere de Log4j (o de la próxima vulnerabilidad generalizada). La clave para operaciones consistentes y exitosas es asegurar que todos conozcan su función. En una situación de máxima urgencia, lo último que necesita es incertidumbre sobre roles y responsabilidades.

¿Se requieren aprobaciones para realizar cambios? ¿Los aprobadores tienen un RTO (objetivo de tiempo de respuesta)? ¿Hay situaciones lo suficientemente urgentes como para realizar el cambio sin aprobación? ¿Cuánto tiempo de inactividad es aceptable? Este es el tipo de situaciones que el proceso de control de cambios debe contemplar.

Además, asegúrese de auditar quién realiza los cambios como parte del proceso. Querrá saber quién se equivocó en caso de un cambio defectuoso (solo bromeo a medias con eso). Y en caso de que un dispositivo de administración se vea comprometido, cualquier cambio realizado por el atacante quedará registrado para que pueda revertirlo rápidamente.

Consejo 4: monitoreo continuo

A estas alturas, probablemente ya haya tenido suficiente de procesos: ahora necesita hacer cosas. Esa es la parte divertida, ¿verdad? La clave de la higiene es el monitoreo. Así como quiere ir al dentista dos veces al año para revisar si hay caries, quiere vigilar su infraestructura para asegurarse de que todo cumpla con las políticas.

Eso significa revisar los dispositivos en busca de cambios de configuración. Como se mencionó antes, una configuración incorrecta suele ser el camino de menor resistencia para los atacantes, así que querrá asegurarse de saber si una configuración cambia y cuándo.

También querrá monitorear los parches disponibles. Puede que espere hasta la próxima ventana de parcheo para aplicarlos, pero conviene saber qué dispositivos deben actualizarse y la urgencia relativa del parche para poder planificar el trabajo de forma eficaz.

Note que dije “continuo” más arriba, pero ese es un término relativo. ¿Debería revisar las configuraciones cada minuto? ¿O cada hora? ¿O cada día? Depende, pero en general más monitoreo es mejor que menos. En realidad, la mejor opción es buscar cambios en sus flujos de logs. Por ejemplo, puede configurar una alerta cuando se realice un cambio en un grupo de seguridad en AWS o en una regla de firewall en Panorama (si usa firewalls de Palo Alto). Ese disparador puede asegurar que se entere de un cambio en cuanto ocurra, y si un actor malicioso realizó el cambio, puede apostar a que cada minuto cuenta.

Consejo 5: automatice (casi) todo

Somos grandes partidarios de la automatización. De hecho, es un aspecto central de todos nuestros productos. Recuerde que “lo simple no escala”, así que a medida que su entorno se vuelve más grande y más complicado, adoptar la automatización es absolutamente crítico. Dada la brecha de habilidades en seguridad y la dificultad de encontrar y retener personal de seguridad, cuanto más puedan hacer las máquinas, mejor.

Puede automatizar la aplicación de correcciones en sus dispositivos y puede automatizar la reversión de cambios no autorizados. Puede dejar que las máquinas monitoreen las fuentes de información que le avisan sobre parches, y esas mismas máquinas pueden reunir gran cantidad de información sobre cambios para identificar con precisión los cambios fuera de ciclo o no autorizados.

Nuestros amigos de AWS creen que cada vez que un humano modifica su infraestructura, es una falla en la automatización. Eso es aspiracional para la gran mayoría de las empresas, pero es una buena visión. A medida que consolide sus procesos y vea qué tareas rutinarias realiza su personal una y otra vez: automatícelas. Existe cierta vacilación (en algunos casos, comprensible) a automatizar demasiado. No automatice más rápido de lo que le resulte cómodo, pero, del mismo modo, no permita que el miedo al cambio limite a su organización.

Para cerrar, usted *no* quiere ser el camino de menor resistencia para los atacantes. Su postura de seguridad será significativamente más sólida si logra garantizar de forma consistente la higiene de seguridad desde un punto de vista operativo. No decimos que será inmune a los ataques, pero hará que los atacantes tengan que esforzarse.

Cinco consejos para una higiene consistente de la seguridad de red | FireMon